이차트 · EMR·전자의무기록 인증, 흩어진 정보를 한곳에 운영기관 안내: 보건복지부 · 한국보건의료정보원
영향평가

EMR 개인정보 영향평가 기준

이차트 편집팀 · 갱신일 2026.08.10 · 정보 안내
EMR 개인정보 영향평가 기준
핵심 요약

개인정보 영향평가는 개인정보 보호법에 따라 일정 요건에 해당하는 공공기관이 수행하는 절차입니다. 민간 의료기관에는 의무로 부과되지 않지만, 평가에서 보는 관점은 EMR 운영 점검에 그대로 쓸 수 있습니다. 대상 기준과 활용법을 나눠 정리했습니다.

병원 컨설팅 자료나 업체 제안서에 “개인정보 영향평가”라는 말이 등장하면서 문의가 늘었습니다. 우리도 받아야 하느냐는 질문인데, 답을 하려면 먼저 이 제도가 누구를 대상으로 하는지부터 봐야 합니다.

개인정보 영향평가는 개인정보 보호법에 근거해, 대통령령으로 정한 기준에 해당하는 개인정보파일을 운용하는 공공기관이 수행하도록 정해진 절차입니다. 민간 의료기관은 원칙적으로 의무 대상이 아니며, 자율적으로 유사한 점검을 수행할 수는 있습니다. 다만 의무 여부와 별개로 개인정보 보호법상 안전조치 의무는 민간 의료기관에도 적용됩니다.

의무 대상과 자율 점검을 구분하세요

업체 설명에서 이 둘이 섞여 전달되는 경우가 있습니다. “요즘 병원은 영향평가를 받아야 한다”는 식의 안내를 들었다면, 우리 기관이 공공기관에 해당하는지부터 확인하는 것이 순서입니다.

국립·공립 의료기관이나 특정 법령에 따라 공공기관으로 분류되는 곳이라면 대상 여부를 검토해야 하고, 일반 의원이나 민간 병원이라면 의무 대상은 아닙니다. 다만 뒤에 설명할 이유로, 평가 관점 자체는 참고할 가치가 있습니다.

의무 여부와 무관하게 적용되는 것 구분
구분 민간 의료기관 적용 비고
개인정보 영향평가 의무 대상 아님 공공기관 대상 제도, 자율 수행은 가능
안전조치 의무 적용 접근 통제, 접속기록 보관, 암호화 등
진료기록 관리 의무 적용 의료법에 따른 작성·보존·열람 관련 의무
유출 통지·신고 적용 요건과 기한은 법령에서 정함

위 표는 이해를 돕기 위한 일반적인 정리이며, 개별 기관의 해당 여부는 법령과 소관 기관의 유권해석을 확인해야 합니다.

EMR 개인정보 영향평가 기준 관련 이미지
EMR 개인정보 영향평가 기준

평가에서 보는 관점이 쓸모 있는 이유

영향평가는 “정보가 들어와서 나갈 때까지의 흐름”을 따라가며 위험을 찾는 방식입니다. 어디서 수집되어, 어디에 저장되고, 누가 볼 수 있으며, 언제 없어지는지를 순서대로 확인합니다.

이 흐름도를 한 번 그려보면 EMR 운영에서 비어 있던 지점이 눈에 띕니다. 예를 들어 검사 결과가 외부 수탁기관을 거쳐 돌아온다면 그 구간의 관리 책임이 어디까지인지, 통계를 뽑으려고 내려받은 파일이 개인 PC에 남아 있지는 않은지 같은 것들입니다.

가장 흔한 사각지대

정식 시스템보다 시스템 밖으로 나간 자료에서 문제가 생깁니다. 통계용으로 내려받은 엑셀 파일, 학회 발표를 위해 정리한 목록, 업체 점검 때 넘긴 샘플 데이터가 대표적입니다. 시스템 안의 접근권한은 잘 관리되는데 밖으로 나간 사본은 아무도 세지 않는 상태가 자주 발견됩니다.

규모가 작아도 해볼 수 있는 최소 점검

자율 점검 항목

여섯 항목 모두 별도 예산 없이 확인할 수 있습니다. 특히 세 번째와 다섯 번째는 인증 심사에서도 자주 확인되는 지점이라, 접근권한 관리와 함께 점검하면 두 가지를 한 번에 정리할 수 있습니다.

위탁과 제3자 제공은 다릅니다

점검을 하다 보면 이 구분에서 막히는 경우가 많습니다. 검체 검사를 외부 기관에 맡기는 것처럼 우리 업무를 대신 처리하게 하는 것은 위탁이고, 다른 기관이 자기 목적으로 쓰도록 넘기는 것은 제3자 제공입니다.

둘은 필요한 절차가 다릅니다. 위탁은 계약서에 관리 사항을 담고 위탁 사실을 공개하는 방식으로 처리되는 반면, 제3자 제공은 원칙적으로 정보주체의 동의나 별도의 법적 근거가 필요합니다.

실무에서는 EMR 업체의 원격 지원이 어느 쪽인지 헷갈린다는 질문이 자주 나옵니다. 유지보수를 위해 접속해 자료를 다루는 상황이라면 위탁의 성격에 가깝고, 계약서에 접근 범위와 재위탁 여부, 종료 후 처리 방법이 적혀 있는지 확인하는 것이 실질적인 점검입니다.

업체 제안을 받았을 때

외부 컨설팅을 검토한다면 제안서에서 두 가지를 확인해보세요. 우리 기관이 법정 의무 대상이라고 전제하고 있는지, 그리고 산출물이 문서 한 권으로 끝나는지 아니면 실제 설정 변경까지 이어지는지입니다.

보고서만 남고 운영이 그대로라면 다음 점검에서 같은 지적이 반복됩니다. 반대로 접근권한 정리나 접속기록 점검 절차 수립처럼 손에 잡히는 결과가 남는다면 비용을 쓸 이유가 분명해집니다.

이어서 보면 좋은 글

※ 이 글은 개인정보 영향평가 제도의 일반적인 내용을 정리한 정보 제공용 안내이며, 법률 자문이 아닙니다. 대상 여부와 구체적인 의무 범위는 개인정보 보호법령과 소관 기관의 공식 해석을 확인하시기 바랍니다.

자주 묻는 질문

민간 병원도 영향평가를 받아야 하나요?
개인정보 영향평가는 개인정보 보호법에 따라 일정 요건에 해당하는 공공기관이 수행하는 절차로, 민간 의료기관은 원칙적으로 의무 대상이 아닙니다. 다만 안전조치 의무는 별개로 적용됩니다.
그럼 민간 병원은 아무것도 안 해도 되나요?
의무는 아니지만 평가에서 쓰는 관점은 그대로 활용할 수 있습니다. 정보가 수집되어 폐기될 때까지의 흐름을 따라가며 사각지대를 찾는 방식은 규모와 무관하게 도움이 됩니다.
위탁과 제3자 제공은 어떻게 다른가요?
우리 업무를 대신 처리하게 하는 것은 위탁, 다른 기관이 자기 목적으로 쓰도록 넘기는 것은 제3자 제공입니다. 필요한 절차가 다르므로 구분해서 확인해야 합니다.
※ 본 글은 EMR 전자의무기록 및 인증제도에 대한 일반적인 정보 제공을 목적으로 하며, 특정 제품·기관의 인증 취득을 보장하지 않습니다. 인증 대상·심사 기준·절차·시행 일정 등 세부 사항은 제도 개정에 따라 달라질 수 있으므로, 실제 준비 시에는 보건복지부·한국보건의료정보원의 공식 공지와 지침을 반드시 확인하시기 바랍니다.
복사되었습니다